<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>0718-0764</journal-id>
<journal-title><![CDATA[Información tecnológica]]></journal-title>
<abbrev-journal-title><![CDATA[Inf. tecnol.]]></abbrev-journal-title>
<issn>0718-0764</issn>
<publisher>
<publisher-name><![CDATA[Centro de Información Tecnológica]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S0718-07642012000300014</article-id>
<article-id pub-id-type="doi">10.4067/S0718-07642012000300014</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Metodología para la Detección de Vulnerabilidades en Redes de Datos]]></article-title>
<article-title xml:lang="en"><![CDATA[Methodology for Detecting Vulnerabilities in Data Networks]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Franco]]></surname>
<given-names><![CDATA[David A]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Perea]]></surname>
<given-names><![CDATA[Jorge L]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Puello]]></surname>
<given-names><![CDATA[Plinio]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
</contrib-group>
<aff id="A01">
<institution><![CDATA[,Universidad de Cartagena Facultad de Ingeniería Grupo de Investigación en Tecnologías de las Comunicaciones e Informática]]></institution>
<addr-line><![CDATA[Cartagena ]]></addr-line>
<country>Colombia</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>00</month>
<year>2012</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>00</month>
<year>2012</year>
</pub-date>
<volume>23</volume>
<numero>3</numero>
<fpage>113</fpage>
<lpage>120</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.cl/scielo.php?script=sci_arttext&amp;pid=S0718-07642012000300014&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.cl/scielo.php?script=sci_abstract&amp;pid=S0718-07642012000300014&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.cl/scielo.php?script=sci_pdf&amp;pid=S0718-07642012000300014&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[El objetivo principal de este trabajo fue diseñar una metodología para la detección de vulnerabilidades en redes de datos. Para esto se desarrollaron diferentes fases llamadas reconocimiento, escaneo de puertos y enumeración de servicios, y escaneo de vulnerabilidades, cada una de las cuales es soportada por herramientas de software. Los resultados de cada fase suministran datos necesarios para la ejecución de las siguientes etapas. Con el fin de validar la utilidad de la metodología propuesta se llevó a cabo su implementación en la red de datos de la Universidad de Cartagena en Colombia, encontrando diferentes tipos de vulnerabilidades. Finalmente apoyándose en los resultados obtenidos, se encontró que la metodología propuesta es de gran utilidad para detectar vulnerabilidades en redes de datos, lo que demuestra su importancia para el área de la seguridad informática.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[The main objective of this study was to design a methodology for the detection of vulnerabilities in data networks. This involved the development of different phases, called recognition, port scanning and service enumeration, and vulnerability scanning, each of which is supported by software tools. The results of each phase supplied the necessary data for implementing the following stages. To validate the usefulness of the proposed methodology this was implemented in the data network of the University of Cartagena in Colombia, finding different types of vulnerabilities. Finally, based on the results, it was found that the proposed methodology is useful for detecting vulnerabilities in data networks, demonstrating their importance to the area of computer security.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[detección de vulnerabilidades]]></kwd>
<kwd lng="es"><![CDATA[enumeración de servicios]]></kwd>
<kwd lng="es"><![CDATA[escaneo de puertos]]></kwd>
<kwd lng="es"><![CDATA[seguridad informática]]></kwd>
<kwd lng="en"><![CDATA[vulnerability detection]]></kwd>
<kwd lng="en"><![CDATA[service enumeration]]></kwd>
<kwd lng="en"><![CDATA[port scanning]]></kwd>
<kwd lng="en"><![CDATA[information security]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[  	    <p align="justify"><font face="verdana" size="2">Informaci&oacute;n Tecnol&oacute;gica </font><font face="verdana" size="2">Vol. 23(3), 113&#45;120 (2012)</font></p>  	    <p align="right"><font face="verdana" size="2"><strong>INFORM&Aacute;TICA Y COMPUTACI&Oacute;N </strong></font></p> 	    <p align="justify">&nbsp;</p> 	    <p align="justify"><font size="4" face="verdana"><b>Metodolog&iacute;a para la Detecci&oacute;n de Vulnerabilidades en Redes de Datos</b></font></p> 	    <p align="justify"><font face="verdana" size="3"><b>Methodology for Detecting Vulnerabilities in Data Networks</b></font></p> 	    <p align="justify">&nbsp;</p> 	    <p align="justify"><font face="verdana" size="2"><b>David A. Franco, Jorge L. Perea y Plinio Puello</b></font></p> 	    <p align="justify"><font face="verdana" size="2">Universidad de Cartagena, Facultad de Ingenier&iacute;a, Grupo de Investigaci&oacute;n en Tecnolog&iacute;as de las Comunicaciones e Inform&aacute;tica, GIMATICA, Avenida del Consulado, Calle 30, No. 48 &#45; 152, Cartagena&#45;Colombia. (e&#45;mail: <a href="mailto:dfrancob@unicartagena.edu.co">dfrancob@unicartagena.edu.co</a>, <a href="mailto:jochyone@gmail.com">jochyone@gmail.com</a>, <a href="mailto:ppuellom@unicartagena.edu.co">ppuellom@unicartagena.edu.co</a>)</font></p> 	<hr align="left" width="100%" size="1" noshade> 	    <p align="justify"><font face="verdana" size="2"><b>Resumen</b></font></p> 	    ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2">El objetivo principal de este trabajo fue dise&ntilde;ar una metodolog&iacute;a para la detecci&oacute;n de vulnerabilidades en redes de datos. Para esto se desarrollaron diferentes fases llamadas reconocimiento, escaneo de puertos y enumeraci&oacute;n de servicios, y escaneo de vulnerabilidades, cada una de las cuales es soportada por herramientas de software. Los resultados de cada fase suministran datos necesarios para la ejecuci&oacute;n de las siguientes etapas. Con el fin de validar la utilidad de la metodolog&iacute;a propuesta se llev&oacute; a cabo su implementaci&oacute;n en la red de datos de la Universidad de Cartagena en Colombia, encontrando diferentes tipos de vulnerabilidades. Finalmente apoy&aacute;ndose en los resultados obtenidos, se encontr&oacute; que la metodolog&iacute;a propuesta es de gran utilidad para detectar vulnerabilidades en redes de datos, lo que demuestra su importancia para el &aacute;rea de la seguridad inform&aacute;tica.</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Palabras clave:</strong> detecci&oacute;n de vulnerabilidades, enumeraci&oacute;n de servicios, escaneo de puertos, seguridad inform&aacute;tica</i></font></p>  	<hr align="left" width="100%" size="1" noshade> 	    <p align="justify"><font face="verdana" size="2"><b>Abstract</b></font></p>  	    <p align="justify"><font face="verdana" size="2">The main objective of this study was to design a methodology for the detection of vulnerabilities in data networks. This involved the development of different phases, called recognition, port scanning and service enumeration, and vulnerability scanning, each of which is supported by software tools. The results of each phase supplied the necessary data for implementing the following stages. To validate the usefulness of the proposed methodology this was implemented in the data network of the University of Cartagena in Colombia, finding different types of vulnerabilities. Finally, based on the results, it was found that the proposed methodology is useful for detecting vulnerabilities in data networks, demonstrating their importance to the area of computer security.</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Keywords: </strong>vulnerability detection, service enumeration, port scanning, information security</i></font></p> 	<hr align="left" width="100%" size="1" noshade> 	    <p align="justify">&nbsp;</p> 	    <p align="justify"><font face="verdana" size="3"><b>INTRODUCCI&Oacute;N</b></font></p>  	    <p align="justify"><font face="verdana" size="2">En la actualidad existen diferentes proyectos que tienen como finalidad encontrar vulnerabilidades en diferentes tipos de plataformas, entre los m&aacute;s importantes para este estudio podemos mencionar que en el campo de las aplicaciones Web sobresalen NeXpose (tambi&eacute;n &uacute;til para plataformas de escritorio), acunetix, w3af, entre otros. Algunos de estos proyectos han sido examinados en trabajos de investigaci&oacute;n (Bau et al., 2010) donde se evaluaron ocho diferentes esc&aacute;neres de vulnerabilidades de aplicaciones web, con el fin de determinar su efectividad en la detecci&oacute;n de &eacute;stas. Adem&aacute;s, otro trabajo (Shi et al., 2010) realiz&oacute; la evaluaci&oacute;n de diferentes herramientas de seguridad, a la vez que se compararon las habilidades de las mismas. Por otro lado, otros trabajos (Hadavi et al., 2008; Qualys, 2009; Mell et al., 2007; Huan et al., 2010; Yun&#45;hua y Pei, 2010; Harada et al., 2010; Jensen et al., 2008; Wren et al., 2010; Al&#45;Fedaghi, 2010; Kuhn y Johnson, 2010; Garc&iacute;a y V&aacute;zquez, 2005) buscan aportar al avance de la investigaci&oacute;n relacionada con las vulnerabilidades en seguridad inform&aacute;tica.</font></p>  	    <p align="justify"><font face="verdana" size="2">Pese a los trabajos que han sido realizados el problema que surge de la presencia de vulnerabilidades en redes de datos, sigue causando grandes p&eacute;rdidas a organizaciones e individuos en la actualidad, por esto se han desarrollado diferentes metodolog&iacute;as para la detecci&oacute;n de dichas vulnerabilidades (Watanabe et al., 2010). En este art&iacute;culo se presenta una metodolog&iacute;a para la detecci&oacute;n de vulnerabilidades en redes de datos, de f&aacute;cil uso y soportado integralmente en herramientas software, dicha metodolog&iacute;a presenta un enfoque pr&aacute;ctico y conceptual para la detecci&oacute;n y erradicaci&oacute;n de vulnerabilidades. Adicionalmente se presenta un caso de estudio de aplicaci&oacute;n de la metodolog&iacute;a propuesta, mediante el cual se logra establecer la utilidad y funcionalidad de esta.</font></p>  	    <p align="justify"><font face="verdana" size="2"><b>TRABAJOS RELACIONADOS</b></font></p>  	    ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2">Romero et al. (2009) presentan una herramienta metodol&oacute;gica para identificar los activos relevantes en un proceso de identificaci&oacute;n de riesgo en aplicaciones web, para soportar el instrumento metodol&oacute;gico propuesto se implementa un caso de estudio y se realiza un an&aacute;lisis cuantitativo y cualitativo del mismo; sin embargo, este trabajo se limita a la identificaci&oacute;n de activos expuestos a riesgos y no propone mecanismos para la detecci&oacute;n del peligro al que dichos activos est&aacute;n expuestos, es decir, no propone mecanismos para la detecci&oacute;n de las vulnerabilidades de estos activos. Por otro lado Pfleeger y Ciszek (2008), proponen una metodolog&iacute;a de cuatro pasos que pretende ayudar a las organizaciones a evaluar los activos relevantes a ser protegidos, determinar los potenciales atacantes y los posibles m&eacute;todos para disminuir el riesgo, sin embargo, no se precisan t&eacute;cnicas para evaluaci&oacute;n de la seguridad de dichos activos, por lo que da lugar a proteger elementos que no tienen riesgos. De forma similar se propone una metodolog&iacute;a (Xinlan et al., 2010) para evaluar el riesgo de seguridad de la informaci&oacute;n, pero est&aacute; basada en un an&aacute;lisis matem&aacute;tico y no aporta herramientas para evaluar el grado de vulnerabilidad de un activo dentro de una organizaci&oacute;n. En otro trabajo (Ruiz et al., 2009) se propone una metodolog&iacute;a de cinco pasos para ayudar a disminuir los problemas de seguridad en las peque&ntilde;as y medianas empresas mexicanas, no obstante, dicha metodolog&iacute;a no proporciona mecanismos concretos para la detecci&oacute;n de vulnerabilidades y limita su alcance a cierto tipo de organizaciones de un pa&iacute;s concreto, mientras que la metodolog&iacute;a que se propone en el presente art&iacute;culo puede ser aplicada a cualquier tipo de organizaci&oacute;n con independencia del pa&iacute;s en el que se encuentre. Debido a que los trabajos citados anteriormente carecen ya sea, de mecanismos para la detecci&oacute;n del riesgo de los activos de una organizaci&oacute;n, de herramientas que permitan encontrar vulnerabilidades o presentan un enfoque que impide su uso en organizaciones de distintos niveles de complejidad, existe la necesidad de metodolog&iacute;as que tengan en cuenta estos aspectos, por lo anterior en el presente art&iacute;culo se propone una metodolog&iacute;a para la detecci&oacute;n de vulnerabilidades en redes de datos equipada con los elementos necesarios para atender los requisitos planteados anteriormente.</font></p>  	    <p align="justify"><font face="verdana" size="2"><b>METODOLOG&Iacute;A PARA LA DETECCI&Oacute;N DE VULNERABILIDADES EN REDES DE DATOS</b></font></p>  	    <p align="justify"><font face="verdana" size="2">La metodolog&iacute;a para la detecci&oacute;n de vulnerabilidades en redes de datos que se propone en este art&iacute;culo, consta de tres fases soportadas por herramientas de software, mediante las cuales se busca obtener las vulnerabilidades en los equipos de red (tanto cableada como inal&aacute;mbrica) y servidores en las redes de datos objeto de estudio (en adelante: red objetivo). Esta metodolog&iacute;a se diferencia de otras en la medida en que se soporta cada etapa en herramientas software. Por lo que en cada fase se puntualizan las acciones que se deben realizar y c&oacute;mo se deben llevar a cabo a trav&eacute;s de las herramientas apropiadas. El esquema de la metodolog&iacute;a para detecci&oacute;n de vulnerabilidades en redes de datos, se presenta en la <a href="#f1">figura 1</a>. Como puede verse en esta figura, la metodolog&iacute;a propuesta consta de tres fases, las cuales se detallan a continuaci&oacute;n.</font><a name="f1"></a></p>      <p align="center"><font face="verdana" size="2"><img src="/fbpe/img/infotec/v23n3/art14-1.jpg" width="765" height="378"></font></p>  	    
<p align="center"><font face="verdana" size="2"><strong>Fig. 1:</strong> Esquema de la metodolog&iacute;a para la detecci&oacute;n de vulnerabilidades en redes de datos.</font></p>  	    <p align="left"><font face="verdana" size="2">La figura anterior muestra cada una de las fases que deben llevarse a cabo. La primera fase consiste en obtener tanta informaci&oacute;n como sea posible de la red objetivo, para esto se realizan implementan t&eacute;cnicas que se basan en diferentes tipos de consultas a servidores DNS y t&eacute;cnicas que se basan en el an&aacute;lisis de los mensajes de enrutamiento. Se resalta que esta fase no busca obtener vulnerabilidad alguna, lo que se pretende con ella es obtener una lista lo m&aacute;s amplia posible sobre los equipos con presencia en internet de la red objetivo. Dicha lista de equipos de red es utilizada en la segunda fase llamada escaneo de puertos y enumeraci&oacute;n de servicios, en esta fase se eval&uacute;an los equipos obtenidos para determinar los puertos y servicios que est&aacute;n activos en cada uno de ellos. Dependiendo del tipo de puerto y servicio que este activo en cada equipo se puede inferir el rol que este juega dentro de la organizaci&oacute;n. Nuevamente se anota que en esta fase no se pretende encontrar vulnerabilidad alguna, sino determinar los equipos cr&iacute;ticos de la red objetivo a los cuales se les aplicar&aacute; el escaneo de vulnerabilidades, que constituye la fase final de esta metodolog&iacute;a. Una vez obtenida la lista de los equipos de la red objetivo con presencia en internet y habiendo determinado cu&aacute;les de ellos juegan un rol cr&iacute;tico para la red, se procede con la fase final de la metodolog&iacute;a propuesta. La cual evaluar&aacute; a los equipos cr&iacute;ticos en busca de vulnerabilidades. Es en esta &uacute;ltima fase en la que se realiza la evaluaci&oacute;n de todos los servicios y puertos activos de cada uno de los equipos encontrados como cr&iacute;ticos para la red objetivo.</font></p>  	    <p align="justify"><font face="verdana" size="2">El n&uacute;mero total de vulnerabilidades evaluadas puede ascender hasta el total registrado en el repositorio de vulnerabilidades de los Estados Unidos (base de datos nacional de vulnerabilidades, NVD por sus siglas en ingl&eacute;s), la cual desde 2002 re&uacute;ne la informaci&oacute;n de todas las vulnerabilidades reportadas (en el momento de escribir este art&iacute;culo el n&uacute;mero ascend&iacute;a a 48620) y se mantiene en actualizaci&oacute;n diaria con una tasa media de 10 vulnerabilidades nuevas </font><font face="verdana" size="2">diariamente (NIST, 2011). El hecho de que se pueda evaluar hasta la totalidad de las vulnerabilidades reportadas en la NVD es posible debido a que la herramienta sugerida para llevar a cabo esta fase de la metodolog&iacute;a utiliza dicha base de datos para realizar la b&uacute;squeda de vulnerabilidades, esto adem&aacute;s permite que se puedan evaluar la mayor&iacute;a de los servicios que se ejecutan en un equipo de c&oacute;mputo.</font></p>  	    <p align="justify"><font face="verdana" size="2">Se sugiere utilizar la versi&oacute;n 4r2 de la distribuci&oacute;n de Linux BackTrack, que fue el sistema operativo que se utiliz&oacute; al momento de implementar la metodolog&iacute;a propuesta, esta distribuci&oacute;n contiene pre&#45;instaladas la mayor&iacute;a de las herramientas que la soportan. Adicionalmente las gu&iacute;as expuestas a continuaci&oacute;n se realizan teniendo en cuenta esta distribuci&oacute;n.</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Fase I: Reconocimiento (recolecci&oacute;n de informaci&oacute;n)</strong></i></font></p>  	    <p align="justify"><font face="verdana" size="2">Esta fase tiene como objetivo obtener y ampliar informaci&oacute;n sobre la red objetivo a partir de su nombre de dominio. Principalmente se pretende ampliar el n&uacute;mero de equipos de c&oacute;mputo (en adelante: equipos) que se evaluar&aacute;n posteriormente. Para ello se realizar&aacute; lo siguiente: b&uacute;squeda de nombres de dominio a partir de direcciones IP, b&uacute;squeda de dominios de nivel superior, b&uacute;squeda de dominios mediante fuerza bruta, transferencias de zona, descubrimiento de topolog&iacute;a de red. Cabe resaltar que en esta fase no se busca encontrar ninguna vulnerabilidad en absoluto, lo que se pretende es obtener la mayor cantidad posible de equipos que la red objetivo tiene con presencia en internet.</font></p>  	    ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2">B&uacute;squeda de dominios inversa: El objetivo de esta sub fase es encontrar nombres de dominios relacionados con el dominio objetivo y que se encuentren en el mismo segmento de red, es decir, una vez determinada la direcci&oacute;n IP del dominio objetivo (esta direcci&oacute;n puede obtenerse mediante el comando ping), se buscar&aacute; en el segmento IP/24 aquellos nombres de dominio que tengan relaci&oacute;n con el dominio principal. Esta b&uacute;squeda es soportada por la herramienta dnsrecon (ubicado en BT 4&#45;R2 bajo la ruta /pentest/enumeration/dnsrecon). Con lo anterior se suman equipos potenciales para posterior evaluaci&oacute;n. La ejecuci&oacute;n de esta herramienta suministrar&aacute; todos los dominios registrados a las direcciones IP en el rango del dominio objetivo, con lo que se podr&aacute; detectar cu&aacute;les de ellos pertenecen o tienen relaci&oacute;n con este, lo cual ampl&iacute;a la lista de equipos que se evaluar&aacute;n posteriormente.</font></p>  	    <p align="justify"><font face="verdana" size="2">B&uacute;squeda de dominios de nivel superior: Esta b&uacute;squeda permite detectar dominios de nivel superior (ejemplo de tales dominios: .com, .net, .org) asociados al nombre de dominio objetivo. En caso de que se encuentre un dominio de nivel superior asociado al dominio objetivo, este se incluir&aacute; a la lista de equipos que se evaluar&aacute;n en la fase siguiente. La b&uacute;squeda descrita anteriormente es soportada por la herramienta dnsrecon.</font></p>  	    <p align="justify"><font face="verdana" size="2">B&uacute;squeda de dominios mediante fuerza bruta: Esta b&uacute;squeda permite hallar subdominios del dominio principal objetivo, mediante fuerza bruta. Subdominios como <a href="ftp://ftp.dominio">ftp.dominio</a>, smtp.dominio, entre otros, son el objetivo de esta etapa. Una vez m&aacute;s si se detecta un subdominio relacionado con la red objetivo se someter&aacute; a evaluaci&oacute;n en la fase siguiente. Por otro lado se anota que la herramienta dnsrecon tambi&eacute;n soporta esta etapa.</font></p>  	    <p align="justify"><font face="verdana" size="2">Transferencias de zona: Consiste en realizar consultas a los servidores de nombres de dominios encargados del dominio objetivo. Esto permitir&aacute; conocer subdominios o dominios relacionados con este &uacute;ltimo. Cabe se&ntilde;alar que esta t&eacute;cnica se aprovecha de la mala gesti&oacute;n de servidores DNS, que no se configuran para impedir que compartan base de datos de dominios con equipos diferentes de otros servidores DNS. El soporte de esta etapa es la herramienta dnsenum.</font></p>  	    <p align="justify"><font face="verdana" size="2">Descubrimiento de topolog&iacute;a de red: En algunos casos, la evaluaci&oacute;n de seguridad se realiza desde el interior de la red objetivo, en dichas situaciones es posible determinar la topolog&iacute;a completa de la red mediante la escucha pasiva realizada con un sniffer. Esto permitir&aacute; capturar la informaci&oacute;n del protocolo de enrutamiento concerniente a las subredes que conforman la topolog&iacute;a. Se resalta que esta t&eacute;cnica es posible debido a la mala configuraci&oacute;n de los administradores de redes de sus equipos activos, puesto que la mayor&iacute;a de estos &uacute;ltimos tienen </font><font face="verdana" size="2">funciones para evitar la propagaci&oacute;n de mensajes de enrutamiento a nodos terminales. Luego el funcionamiento de esta subetapa deja en evidencia una d&eacute;bil administraci&oacute;n de la red. Para soportar esta t&eacute;cnica se utiliza la herramienta wireshark mediante la iniciaci&oacute;n de su funci&oacute;n para escuchar pasivamente a trav&eacute;s de una interfaz de red espec&iacute;fica.</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Fase II: Escaneo de puertos y enumeraci&oacute;n de servicios</strong></i></font></p>  	    <p align="justify"><font face="verdana" size="2">De la ejecuci&oacute;n de la fase anterior se obtiene una lista de todos los equipos que la red objetivo tiene con presencia en internet. En la fase actual se examinar&aacute;n los puertos y servicios de cada uno de estos equipos y con base en el tipo de servicios que ofrecen, se realizar&aacute; inferencia sobre el papel que cada uno juega dentro de la red objetivo, as&iacute; como tambi&eacute;n la naturaleza de los mismos (servidores, enrutadores, equipos inal&aacute;mbricos o nodos terminales). Adicionalmente la informaci&oacute;n obtenida de la fase anterior tambi&eacute;n es &uacute;til para realizar una evaluaci&oacute;n indiscriminada de todos los segmentos de red de una organizaci&oacute;n objeto de an&aacute;lisis. La herramienta que brinda soporte a esta etapa es NVAP. Es importante indicar que en esta fase no se pretende encontrar vulnerabilidad alguna, sino determinar los equipos cr&iacute;ticos de la red objetivo a los cuales se les aplicar&aacute; el procedimiento que se describe en la fase de la siguiente secci&oacute;n.</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Fase III: Escaneo de vulnerabilidades</strong></i></font></p>  	    <p align="justify"><font face="verdana" size="2">La fase anterior proporciona una lista de equipos que se consideran cr&iacute;ticos o sensibles para la red objetivo, este subconjunto de equipos fue obtenido de un conjunto m&aacute;s grande (el conjunto de todos los equipos que la red objetivo tiene con presencia en internet) mediante la ejecuci&oacute;n de la primera fase de la metodolog&iacute;a. Los equipos que se encontraron como cr&iacute;ticos son los que finalmente se someter&aacute;n a evaluaci&oacute;n en esta &uacute;ltima fase, en la que se procede a la utilizaci&oacute;n de un esc&aacute;ner de vulnerabilidades. Este tiene como objetivo detectar los potenciales riesgos al que est&aacute;n expuestos los equipos seleccionados, debido a que estos juegan el rol m&aacute;s cr&iacute;tico para la red objetivo. Para esta etapa se recomienda el uso del esc&aacute;ner de vulnerabilidades NeXpose, una vez descargado e instalado, se debe ingresar el equipo o conjunto de equipos o segmento de red a escanear (estos equipos se seleccionan a partir de la fase anterior), posteriormente este presenta la opci&oacute;n de generar reportes en los que se indican con amplia descripci&oacute;n cada una de las vulnerabilidades encontradas y se presentan sugerencias de soluci&oacute;n. Se recomienda seguir el manual de usuario de la herramienta NeXpose para llevar a cabo el escaneo de vulnerabilidades. Finalmente se anota que este esc&aacute;ner de vulnerabilidades utiliza el repositorio de vulnerabilidades del gobierno de los Estados Unidos, con lo que se garantiza que en todo momento las vulnerabilidades analizadas, son todas las que han sido reportadas hasta la actualidad.</font></p>  	    <p align="justify"><font face="verdana" size="2"><b>CASO DE ESTUDIO</b></font></p>  	    ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2">La metodolog&iacute;a anteriormente expuesta ha sido aplicada en la red de datos de la Universidad de Cartagena arrojando los resultados mencionados a continuaci&oacute;n:</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Fase 1: Reconocimiento (recolecci&oacute;n de informaci&oacute;n)</strong></i></font></p>  	    <p align="justify"><font face="verdana" size="2">Mediante la ejecuci&oacute;n de esta fase se logr&oacute; encontrar lo siguiente:</font></p>  	    <p align="justify"><font face="verdana" size="2">1.&nbsp;El nombre de dominio utilizado por la Universidad de Cartagena en internet.</font></p>  	    <p align="justify"><font face="verdana" size="2">2.&nbsp;El servidor de alojamiento de la Universidad y su direcci&oacute;n IP.</font></p>  	    <p align="justify"><font face="verdana" size="2">3.&nbsp;Dominios de nivel superior asociados con la Universidad.</font></p>  	    <p align="justify"><font face="verdana" size="2">4.&nbsp;Once subdominios de la forma X.unicartagena.edu.co.</font></p>  	    <p align="justify"><font face="verdana" size="2">5.&nbsp;Transferencia de zona contra los servidores de dominio de la Universidad, a trav&eacute;s de la cual se detectaron 26 nuevos subdominios, de los cuales algunos se tomaron para las fases siguientes.</font></p>  	    <p align="justify"><font face="verdana" size="2">6.&nbsp;Detectar los segmentos de red de las diferentes sedes de la Universidad.</font></p>  	    <p align="justify"><font face="verdana" size="2"><i><strong>Fase 2: Escaneo de puertos y enumeraci&oacute;n de servicios</strong></i><strong> A trav&eacute;s de esta fase se encontr&oacute; lo siguiente:</strong></font></p>  	    ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2">1.&nbsp;Se escanearon cada uno de los segmentos de red de la Universidad.</font></p>  	    <p align="justify"><font face="verdana" size="2">2.&nbsp;Se tabularon aquellos que presentaron servicios cr&iacute;ticos como posibles candidatos de escaneo (29 servidores).</font></p>  	    <p align="justify"><font face="verdana" size="2">3.&nbsp;Se determinaron 18 como servidores cr&iacute;ticos para posterior escaneo de vulnerabilidades. <i>Fase 3: Escaneo de vulnerabilidades</i></font></p>  	    <p align="justify"><font face="verdana" size="2">Es importante anotar que no se muestran los resultados detallados del caso de estudio, para proteger la integridad de la red de datos evaluada. A continuaci&oacute;n un resumen de los resultados obtenidos con esta fase de la metodolog&iacute;a:</font></p>  	    <p align="justify"><font face="verdana" size="2">1.&nbsp;El 83.33% de los servidores present&oacute; vulnerabilidades cr&iacute;ticas (requieren atenci&oacute;n inmediata, ya que son f&aacute;ciles de aprovechar por parte de los atacantes para obtener control total sobre el sistema) y severas (son m&aacute;s dif&iacute;ciles de explotar que las anteriores y no proveen el mismo nivel de acceso).</font></p>  	    <p align="justify"><font face="verdana" size="2">2.&nbsp;En el 100% de los servidores se encontraron vulnerabilidades moderada (proveen informaci&oacute;n a los atacantes para la ejecuci&oacute;n de posteriores ataques. Su reparaci&oacute;n no es tan urgente como en los casos anteriores).</font></p>  	    <p align="justify"><font face="verdana" size="2">3.&nbsp;Se logr&oacute; establecer una categorizaci&oacute;n de las vulnerabilidades encontradas con relaci&oacute;n a los servicios afectados por las mismas, por ejemplo: en el servidor "A" se detectaron "x" vulnerabilidades, de las cuales el "y"% afectan el servicio http, el "z"% afectan el servicio ftp, entre otros.</font></p>  	    <p align="justify"><font face="verdana" size="2">4.&nbsp;Se obtuvo soluci&oacute;n para cada una de las vulnerabilidades encontradas.</font></p>  	    <p align="justify"><font face="verdana" size="2">Los resultados presentados arriba permitieron categorizar las vulnerabilidades encontradas, establecer el nivel de riesgo de cada una de ellas y brindar soluciones a las mismas. Lo cual demuestra que la metodolog&iacute;a propuesta es de gran utilidad para la detecci&oacute;n de vulnerabilidades en redes de datos.</font></p>  	    <p align="justify"><font face="verdana" size="3"><b>CONCLUSIONES</b></font></p>  	    ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2">Este art&iacute;culo present&oacute; el desarrollo de una metodolog&iacute;a para la detecci&oacute;n de vulnerabilidades en redes datos. Dicha metodolog&iacute;a se utiliz&oacute; para la detecci&oacute;n de vulnerabilidades al interior de la red de datos de la Universidad de Cartagena, proporcionando como resultado el hallazgo de diferentes problemas de seguridad. Bas&aacute;ndose en los resultados obtenidos se concluye que la metodolog&iacute;a propuesta: 1) Ayuda a encontrar de manera satisfactoria vulnerabilidades cr&iacute;ticas, severas y moderadas en servidores que conforman redes de datos; 2) Permite la categorizaci&oacute;n de las vulnerabilidades encontradas, clasific&aacute;ndolas de acuerdo a los servicios afectados; 3) Es de gran utilidad teniendo un gran impacto en las organizaciones que deseen implementarla; y 4) De gran funcionalidad para hallar soluciones a estas vulnerabilidades por su f&aacute;cil implementaci&oacute;n.</font></p>  	    <p align="justify"><font face="verdana" size="3"><b>REFERENCIAS</b></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Al&#45;Fedaghi Sabah, System&#45;based Approach to Software Vulnerability, socialcom: IEEE Second International Conference on Social Computing 2010, 1072&#45;1079, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174911&pid=S0718-0764201200030001400001&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Bau J., Bursztein E., Gupta D., Mitchell J., State of the Art: Automated Black&#45;Box Web Application Vulnerability Testing, 2010 IEEE Symposium on Security and Privacy, 332&#45;345, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174913&pid=S0718-0764201200030001400002&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">GARCIA, V.E. y VAZQUEZ, R., Arquitectura de un Billete Electr&oacute;nico An&oacute;nimo: Medios Electr&oacute;nicos de Pagos, Inf. tecnol, ISSN 0718&#45;0764 (en l&iacute;nea), 16(3), 71&#45;80 (2005), <a href="http://www.scielo.cl/scielo.php?pid=S0718-07642005000300010&script=sci_arttext" target="_blank">http://www.scielo.cl/scielo.php?scrip1=sci_ar11ex1&amp;pid=S0718&#45;07642005000300010&amp;lng=es&amp;nrm=iso</a>. Acceso: 22 de Noviembre (2011).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174915&pid=S0718-0764201200030001400003&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Hadavi V.A., Sangchi H. V., Hamishagi V. S. y Shirazi H. Software Security; A Vulnerability&#45;Activity Revisit, 2008 Third International Conference on Availability, Reliability and Security, 866-872, Marzo (2008).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174917&pid=S0718-0764201200030001400004&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    ]]></body>
<body><![CDATA[<!-- ref --><p align="justify"><font face="verdana" size="2">Harada Toshiki, Kanaoka Akira, Okamoto Eiji y Kato Masahiko, Identifying Potentially&#45;Impacted Area by Vulnerabilities in Networked Systems Using CVSS,2010 10th IEEE/IPSJ International Symposium on Applications and the Internet, 367&#45;370, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174919&pid=S0718-0764201200030001400005&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Huang Shuguang, Tang Heping, Zhang Min y Tian Jie, Text Clustering on National Vulnerability Database, 2010 Second International Conference on Computer Engineering and Applications, 295-299, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174921&pid=S0718-0764201200030001400006&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Jensen V., Gruschka N. y Luttenberger N., The impact of flooding attacks on network&#45;based services, in Proceedings of the The Third International Conference on Availability, Reliability and Security, ARES 2008, IEEE Computer Society,509&#45;513, Barcelona, Espa&ntilde;a, Marzo (2008).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174923&pid=S0718-0764201200030001400007&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Kuhn Rick y Johnson Chris, Vulnerability Trends: Measuring Progress, IT Professional, 51&#45;53, Julio </font><font face="verdana" size="2">(2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174925&pid=S0718-0764201200030001400008&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Mell P, Scarfone K. y Romanosky S, A Complete Guide to the Common Vulnerability Scoring System Version 2.0, Junio (2007).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174927&pid=S0718-0764201200030001400009&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    ]]></body>
<body><![CDATA[<!-- ref --><p align="justify"><font face="verdana" size="2">National Institut of Standards and Tecnology., <i>National Vulnerability Database</i> (2011), <a href="http://nvd.nist.gov/">http://nvd.nist.gov/</a>. Acceso: 22 de Noviembre (2011).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174929&pid=S0718-0764201200030001400010&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Pfleeger S., Ciszek T., Choosing a Security Option: The InfoSecure Methodology, IT Professional, volumen 10, numero 5, 46&#45;52, (2008).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174931&pid=S0718-0764201200030001400011&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">QUALYS, The Top Cyber Security Risks Two risks dwarf all others, but organizations fail to mitigate them, Septiembre (2009).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174933&pid=S0718-0764201200030001400012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Romero B., Haddad H. y Molero J., A Methodological Tool for Asset Identification in Web Applications: Security Risk Assessment, 2009 Fourth International Conference on Software Engineering Advances, 413&#45;418, (2009).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174935&pid=S0718-0764201200030001400013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Ruiz J., Ponce I., D&iacute;az O., Zavala J., Zarate J. y Fuentes A., MISMA: An Approach to Mexican Information Security Methodology and Architecture for PYMES, conielecomp, 2009 International Conference on Electrical, Communications, and Computers, 65&#45;68, (2009).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174937&pid=S0718-0764201200030001400014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    ]]></body>
<body><![CDATA[<!-- ref --><p align="justify"><font face="verdana" size="2">Shi H., Chen B. y Yu L., Analysis of Web Security Comprehensive Evaluation Tools, 2010 Second International Conference on Networks Security, Wireless Communications and Trusted Computing, 285&#45;289, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174939&pid=S0718-0764201200030001400015&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Watanabe Takanobu, Cheng Zixue, Kansen Mizuo y Hisada Masayuki, A New Security Testing Method for Detecting Flash Vulnerabilities by Generating Test Patterns, 2010 13th International Conference on Network&#45;Based Information Systems, 469&#45;474, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174941&pid=S0718-0764201200030001400016&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Wren Chris, Reilly Denis y Berry Tom, Footprinting: A Methodology for Auditing eSystem Vulnerabilities, 2010 Developments in E&#45;systems Engineering, 263&#45;267, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174943&pid=S0718-0764201200030001400017&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Xinlan Zhang, Zhifang Huang, Guangfu Wei y Zhang Xin, Information Security Risk Assessment Methodology Research: Group Decision Making and Analytic Hierarchy Process, 2010 Second WRI World Congress on Software Engineering, wcse, volumen 2, 157&#45;160, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174945&pid=S0718-0764201200030001400018&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	    <!-- ref --><p align="justify"><font face="verdana" size="2">Yun&#45;hua Gu y Pei Li, Design and Research on Vulnerability Database, 2010 Third International Conference on Information and Computing, 209&#45;212, (2010).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=2174947&pid=S0718-0764201200030001400019&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></font></p>  	<hr align="left" width="30%" size="1" noshade>         ]]></body>
<body><![CDATA[<p align="justify"><font face="verdana" size="2"><i>Recibido Sep. 08, 2011; Aceptado Oct. 21, 2011; Versi&oacute;n final recibida Dic. 20, 2011</i></font></p>      ]]></body><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Al-Fedaghi]]></surname>
<given-names><![CDATA[Sabah]]></given-names>
</name>
</person-group>
<source><![CDATA[System-based Approach to Software Vulnerability, socialcom]]></source>
<year></year>
<conf-name><![CDATA[ IEEE Second International Conference on Social Computing]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Bau]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Bursztein]]></surname>
<given-names><![CDATA[E]]></given-names>
</name>
<name>
<surname><![CDATA[Gupta]]></surname>
<given-names><![CDATA[D]]></given-names>
</name>
<name>
<surname><![CDATA[Mitchell]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<source><![CDATA[State of the Art: Automated Black-Box Web Application Vulnerability Testing]]></source>
<year></year>
<conf-name><![CDATA[ IEEE Symposium on Security and Privacy]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[GARCIA]]></surname>
<given-names><![CDATA[V.E]]></given-names>
</name>
<name>
<surname><![CDATA[VAZQUEZ]]></surname>
<given-names><![CDATA[R]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Arquitectura de un Billete Electrónico Anónimo: Medios Electrónicos de Pagos]]></article-title>
<source><![CDATA[Inf. tecnol]]></source>
<year>2005</year>
<volume>16</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>71-80</page-range></nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Hadavi]]></surname>
<given-names><![CDATA[V.A]]></given-names>
</name>
<name>
<surname><![CDATA[Sangchi]]></surname>
<given-names><![CDATA[H. V]]></given-names>
</name>
<name>
<surname><![CDATA[Hamishagi]]></surname>
<given-names><![CDATA[V. S]]></given-names>
</name>
<name>
<surname><![CDATA[Shirazi]]></surname>
<given-names><![CDATA[H]]></given-names>
</name>
</person-group>
<source><![CDATA[Software Security: A Vulnerability-Activity Revisit]]></source>
<year></year>
<conf-name><![CDATA[ Third International Conference on Availability, Reliability and Security]]></conf-name>
<conf-date>2008</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Harada]]></surname>
<given-names><![CDATA[Toshiki]]></given-names>
</name>
<name>
<surname><![CDATA[Kanaoka]]></surname>
<given-names><![CDATA[Akira]]></given-names>
</name>
<name>
<surname><![CDATA[Okamoto]]></surname>
<given-names><![CDATA[Eiji]]></given-names>
</name>
<name>
<surname><![CDATA[Kato]]></surname>
<given-names><![CDATA[Masahiko]]></given-names>
</name>
</person-group>
<source><![CDATA[Identifying Potentially-Impacted Area by Vulnerabilities in Networked Systems Using CVSS]]></source>
<year></year>
<conf-name><![CDATA[10 IEEE/IPSJ International Symposium on Applications and the Internet]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Huang]]></surname>
<given-names><![CDATA[Shuguang]]></given-names>
</name>
<name>
<surname><![CDATA[Tang]]></surname>
<given-names><![CDATA[Heping]]></given-names>
</name>
<name>
<surname><![CDATA[Zhang]]></surname>
<given-names><![CDATA[Min]]></given-names>
</name>
<name>
<surname><![CDATA[Tian]]></surname>
<given-names><![CDATA[Jie]]></given-names>
</name>
</person-group>
<source><![CDATA[Text Clustering on National Vulnerability Database]]></source>
<year></year>
<conf-name><![CDATA[ Second International Conference on Computer Engineering and Applications]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Jensen]]></surname>
<given-names><![CDATA[V]]></given-names>
</name>
<name>
<surname><![CDATA[Gruschka]]></surname>
<given-names><![CDATA[N]]></given-names>
</name>
<name>
<surname><![CDATA[Luttenberger]]></surname>
<given-names><![CDATA[N]]></given-names>
</name>
</person-group>
<source><![CDATA[The impact of flooding attacks on network-based services]]></source>
<year></year>
<conf-name><![CDATA[ Third International Conference on Availability, Reliability and Security, ARES 2008]]></conf-name>
<conf-date>2008</conf-date>
<conf-loc>Barcelona </conf-loc>
</nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Kuhn]]></surname>
<given-names><![CDATA[Rick]]></given-names>
</name>
<name>
<surname><![CDATA[Johnson]]></surname>
<given-names><![CDATA[Chris]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Vulnerability Trends: Measuring Progress]]></article-title>
<source><![CDATA[IT Professional]]></source>
<year>2010</year>
<page-range>51-53</page-range></nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Mell]]></surname>
<given-names><![CDATA[P]]></given-names>
</name>
<name>
<surname><![CDATA[Scarfone]]></surname>
<given-names><![CDATA[K]]></given-names>
</name>
<name>
<surname><![CDATA[Romanosky]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
</person-group>
<source><![CDATA[A Complete Guide to the Common Vulnerability Scoring System Version 2.0]]></source>
<year>2007</year>
</nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="">
<collab>National Institut of Standards and Tecnology</collab>
<source><![CDATA[National Vulnerability Database]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Pfleeger]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
<name>
<surname><![CDATA[Ciszek]]></surname>
<given-names><![CDATA[T]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Choosing a Security Option: The InfoSecure Methodology]]></article-title>
<source><![CDATA[IT Professional]]></source>
<year>2008</year>
<volume>10</volume>
<numero>5</numero>
<issue>5</issue>
<page-range>46-52</page-range></nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="">
<collab>QUALYS</collab>
<source><![CDATA[The Top Cyber Security Risks Two risks dwarf all others, but organizations fail to mitigate them]]></source>
<year>2009</year>
</nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Romero]]></surname>
<given-names><![CDATA[B]]></given-names>
</name>
<name>
<surname><![CDATA[Haddad]]></surname>
<given-names><![CDATA[H]]></given-names>
</name>
<name>
<surname><![CDATA[Molero]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<source><![CDATA[A Methodological Tool for Asset Identification in Web Applications: Security Risk Assessment]]></source>
<year></year>
<conf-name><![CDATA[Fourth International Conference on Software Engineering Advances]]></conf-name>
<conf-date>2009</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ruiz]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Ponce]]></surname>
<given-names><![CDATA[I]]></given-names>
</name>
<name>
<surname><![CDATA[Díaz]]></surname>
<given-names><![CDATA[O]]></given-names>
</name>
<name>
<surname><![CDATA[Zavala]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Zarate]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Fuentes]]></surname>
<given-names><![CDATA[A]]></given-names>
</name>
</person-group>
<source><![CDATA[MISMA: An Approach to Mexican Information Security Methodology and Architecture for PYMES]]></source>
<year></year>
<conf-name><![CDATA[ International Conference on Electrical, Communications, and Computers]]></conf-name>
<conf-date>2009</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Shi]]></surname>
<given-names><![CDATA[H]]></given-names>
</name>
<name>
<surname><![CDATA[Chen]]></surname>
<given-names><![CDATA[B]]></given-names>
</name>
<name>
<surname><![CDATA[Yu]]></surname>
<given-names><![CDATA[L]]></given-names>
</name>
</person-group>
<source><![CDATA[Analysis of Web Security Comprehensive Evaluation Tools]]></source>
<year></year>
<conf-name><![CDATA[ Second International Conference on Networks Security, Wireless Communications and Trusted Computing]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B16">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Watanabe]]></surname>
<given-names><![CDATA[Takanobu]]></given-names>
</name>
<name>
<surname><![CDATA[Cheng]]></surname>
<given-names><![CDATA[Zixue]]></given-names>
</name>
<name>
<surname><![CDATA[Kansen]]></surname>
<given-names><![CDATA[Mizuo]]></given-names>
</name>
<name>
<surname><![CDATA[Hisada]]></surname>
<given-names><![CDATA[Masayuki]]></given-names>
</name>
</person-group>
<source><![CDATA[A New Security Testing Method for Detecting Flash Vulnerabilities by Generating Test Patterns]]></source>
<year></year>
<conf-name><![CDATA[13 International Conference on Network-Based Information Systems]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B17">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Wren]]></surname>
<given-names><![CDATA[Chris]]></given-names>
</name>
<name>
<surname><![CDATA[Reilly]]></surname>
<given-names><![CDATA[Denis]]></given-names>
</name>
<name>
<surname><![CDATA[Berry]]></surname>
<given-names><![CDATA[Tom]]></given-names>
</name>
</person-group>
<source><![CDATA[Footprinting: A Methodology for Auditing eSystem Vulnerabilities]]></source>
<year></year>
<conf-name><![CDATA[ Developments in E-systems Engineering]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B18">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Xinlan]]></surname>
<given-names><![CDATA[Zhang]]></given-names>
</name>
<name>
<surname><![CDATA[Zhifang]]></surname>
<given-names><![CDATA[Huang]]></given-names>
</name>
<name>
<surname><![CDATA[Guangfu]]></surname>
<given-names><![CDATA[Wei]]></given-names>
</name>
<name>
<surname><![CDATA[Zhang]]></surname>
<given-names><![CDATA[Xin]]></given-names>
</name>
</person-group>
<source><![CDATA[Information Security Risk Assessment Methodology Research: Group Decision Making and Analytic Hierarchy Process]]></source>
<year></year>
<conf-name><![CDATA[ Second WRI World Congress on Software Engineering]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B19">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yun-hua]]></surname>
<given-names><![CDATA[Gu]]></given-names>
</name>
<name>
<surname><![CDATA[Pei]]></surname>
<given-names><![CDATA[Li]]></given-names>
</name>
</person-group>
<source><![CDATA[Design and Research on Vulnerability Database]]></source>
<year></year>
<conf-name><![CDATA[ Third International Conference on Information and Computing]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
